Visualizzazione dei risultati da 1 a 7 su 7

Discussione: log di IIS 5.1

  1. #1

    log di IIS 5.1

    Ho visualizzato i log che si trovano nella cartella C:\WINDOWS\system32\Logfiles\W3SVC1
    All'interno dei log l'IP presente deve essere solo questo:
    127.0.0.1
    Perchè ho trovato qualcosa del genere all'interno del mio:
    20:58:51 80.181.....GET /d/winnt/system32/cmd.exe 404
    20:58:53 80.181.....GET /scripts/..%5c../winnt/system32/cmd.exe 404
    20:58:55 80.181.....GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
    20:58:57 80.181.....GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
    20:59:08 80.181.....GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe
    Che significa che qualcuno....?


    NO WAY TO RETURN

  2. #2
    Utente di HTML.it L'avatar di barney09
    Registrato dal
    Dec 2000
    Messaggi
    1,296

    Re: log di IIS 5.1

    Originariamente inviato da Fly(Ä)way
    Ho visualizzato i log che si trovano nella cartella C:\WINDOWS\system32\Logfiles\W3SVC1
    All'interno dei log l'IP presente deve essere solo questo:
    127.0.0.1
    Perchè ho trovato qualcosa del genere all'interno del mio:
    20:58:51 80.181.....GET /d/winnt/system32/cmd.exe 404
    20:58:53 80.181.....GET /scripts/..%5c../winnt/system32/cmd.exe 404
    20:58:55 80.181.....GET /_vti_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 500
    20:58:57 80.181.....GET /_mem_bin/..%5c../..%5c../..%5c../winnt/system32/cmd.exe 404
    20:59:08 80.181.....GET /msadc/..%5c../..%5c../..%5c/..Á../..Á../..Á../winnt/system32/cmd.exe
    Che significa che qualcuno....?
    prova a cercare sul forum. ci dovrebbero essere diverse discussioni a riguardo.

    In ogni caso si tratta di Nimda, un worm che si era diffuso un annetto fa, grazie a delle falle di W2000. Se il tuo OS è aggiornato con l'ultimo SP sei OK.

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Sono tentativi di accedere al cmd.exe (e ti lascio solo immaginare gli effetti) tramite noti vulnerabilità di IIS5. Alcuni virus tra l'altro cercano tali vulnerabilità per installarsi sui server web.

    Nel tuo caso nessuno di tali tentativi è andato a buon fine.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  4. #4
    L'ultimo log che ho trovato è stato questo:
    #Software: Microsoft Internet Information Services 5.1
    #Version: 1.0
    #Date: 2003-01-27 02:43:43
    #Fields: time c-ip cs-method cs-uri-stem sc-status
    02:43:43 80.117.198.65 OPTIONS / 200
    03:20:27 80.117.198.65 PROPFIND /ADMIN$ 404
    03:25:22 80.117.198.65 OPTIONS / 200
    03:25:25 80.117.198.65 PROPFIND /ADMIN$ 404
    03:25:31 80.117.198.65 PROPFIND /ADMIN$ 404
    potrei avere delle spiegazioni in merito, e come evitare intrusioni sul mio sistema.


    NO WAY TO RETURN

  5. #5
    Ho installato questa patch spero di aver fatto la ocs più giusta:
    http://www.microsoft.com/Downloads/d...9-8A37AF61EF63
    aspetto risposte, grazie.


    NO WAY TO RETURN

  6. #6
    Ho installato questa patch:
    http://www.microsoft.com/Downloads/d...9-8A37AF61EF63
    spero di aver fatto la cosa giusta, aspetto ub vostro consiglio.


    NO WAY TO RETURN

  7. #7
    Utente di HTML.it
    Registrato dal
    Dec 2004
    Messaggi
    1
    Anche io ho avuto i tuoi problemi, fortunatamente nel sito che gestisco sulla mia LAN, quindi visibile solo in essa... Non vorrei ricordare male ma con il SP1 di XP era compresa quella patch che hai installato... se non è così la installero anche io.
    Ho postato anche io ma nessuno mi ha saputo dare delle indicazioni, probabilmente perchè il problema non è una stupidaggine, comunque visto che ciò è avvenuto in una area ristretta sono riuscito a risalire a chi è stato, ma purtoppo non posso dirgli niente. Se hai qualche novità rispondi, per adesso qui da noi la situazione è drammatica per il potente attacco Ddos alla rete mondiale di sabato mattina... quindi ho altro da fare.

    ciao

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.